В Ollama, инструменте с открытым исходным кодом для обслуживания больших языковых моделей, обнаружена уязвимость CVE-2026-85180. Любой пользователь, имеющий возможность указывать имя модели, может заставить сервер обращаться к адресам в частных сетях — включая эндпоинты облачных метаданных — без какой-либо аутентификации. Эта брешь создает риск исходящего сетевого трафика (egress-network risk), что может привести к раскрытию внутренних сервисов.

Как работает эксплойт

  1. Злоумышленник создает поддельный реестр моделей, который выглядит как легитимный источник.
  2. Реестр возвращает манифест с URL-адресом, который перенаправляет на вредоносную ссылку.
  3. Когда Ollama скачивает модель, её компонент tensor-downloader без вопросов следует по перенаправлению.
  4. Перенаправленный запрос может быть направлен на любой адрес, например, на общеизвестный IP-адрес метаданных 169.254.169.254 или другие внутренние серверы за брандмауэрами.
  5. Поскольку процесс загрузки не требует входа в систему, злоумышленнику не нужны учетные данные для инициирования запроса.

Основная проблема заключается в том, что компонент, скачивающий файлы тензоров, никогда не проверяет, является ли конечный хост публичным или частным. Другие части Ollama выполняют такую проверку, а загрузчик — нет.

Почему это важно

Если ваш сервер Ollama находится в доступе к чувствительным API или облачным учетным данным, возможность обращения к внутренним адресам становится серьезной проблемой.

Текущий статус

Версия v0.33.2 уязвима. Брешь идентифицирована как CVE-2026-85180.

Меры немедленной защиты

  • Ограничение имен моделей: Запретите недоверенным пользователям указывать произвольные идентификаторы моделей для сервера Ollama.
  • Фильтрация исходящего трафика: Заблокируйте исходящий трафик с хоста Ollama на адрес облачных метаданных 169.254.169.254.
  • Проверенные реестры: Скачивайте модели только из частного, проверенного реестра, который находится под вашим контролем.
  • Мониторинг логов: Отслеживайте запросы на скачивание (pull requests), которые разрешаются в локальные IP-адреса или необычные имена хостов, и настраивайте оповещения о подобных случаях.

Эти шаги не исправят уязвимость, но они достаточно повысят планку сложности атаки, чтобы выиграть время до выхода официального исправления.

Итог: Удобство Ollama скрывает сетевую уязвимость; пока не выйдет патч, ограничьте её возможность взаимодействия с внутренними адресами и ограничьте круг лиц, которые могут запрашивать загрузку моделей.